文章总结: 该方案针对医疗线上平台隐私授权合规问题,提出L1-L4分层授权与独立撤回机制,区分撤回同意与删除个人信息,明确撤回不溯及既往且不影响核心就医服务,并配套审计日志留存,可直接用于开发落地与迎检准备。
综合评分: 88
文章分类: 数据安全,应用安全,安全建设,合规方案
医疗健康类APP/服务号/小程序个人信息撤销同意合规落地实施方案
原创
小话安全
小话安全
小话安全
2026年9月23日 11:33
山东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
关键词:医疗合规、隐私授权、撤回同意、分层授权、个人信息保护、小程序合规
【免责提示】本文为行业合规技术落地研究方案,仅供信息化、合规人员学习参考。落地实施前,须经本单位法务审核,并结合属地监管要求调整。
一、背景:医疗平台撤回同意的高频违规痛点
当前很多医院线上服务平台,仍沿用传统「一揽子隐私同意、全局一键撤回」模式,也是网信专项核查的重点,极易被通报。
常见问题集中在5点:
- 授权无分层,一份隐私协议概括覆盖实名、问诊、儿童监护全部场景,构成捆绑授权;
- 撤回逻辑一刀切,用户撤回非必要敏感权限,直接无法挂号就诊,属于以撤回同意为由限制服务;
- 预问诊病史、过敏史等高敏感医疗信息,和挂号核心服务强制绑定;
- 未成年人缺少独立监护同意、独立撤回入口,属于医疗场景高风险违规项;
- 普遍混淆撤回同意与删除个人信息两项独立法定权利,合规体系存在漏洞。
依据《个人信息保护法》第十五条、第四十五条、第四十七条,用户的同意应当满足:自愿、分项、可随时便捷撤回、不溯及既往、不得报复性限制服务。
分层、分项、场景化的撤回机制,已经成为医疗线上平台合规建设的硬性标配。
二、整体合规设计原则(落地红线)
本方案确立六大刚性原则,兼顾医疗行业特殊性:
✅ 分层授权、分层撤回、互不复用区分全局规则告知、实名授权、医疗敏感问诊授权、未成年人监护授权。四类授权独立生效、独立撤回,杜绝一键全撤、一刀切锁服务。
✅ 撤回不溯及既往撤回仅对撤回之后的线上信息处理生效。不影响撤回前已经完成的挂号、诊疗;已预约号源、历史诊疗记录继续有效。
✅ 线上隐私操作不触碰法定医疗病历任何线上撤回操作,不会删除、修改、覆盖HIS内法定病历、患者主索引,严格遵守《医疗机构病历管理规定》。
✅ 禁止功能捆绑、禁止报复性限制服务用户撤回预问诊这类非必要敏感授权,不影响挂号、预约、线下就诊、报告查询等核心就医权益。
✅ 场景化按需授权,杜绝重复授权首次全局协议阅览仅一次有效。后续敏感场景只做专项告知授权,不再重复弹窗、重复勾选整套基础协议。
✅ 撤回同意、删除个人信息双权利分离页面分别设置撤回管理、删除申请入口,厘清两项法定权利边界,完整保障用户法定权利。
三、L1-L4四层授权体系 & 完整撤回落地方案
(一)L1 全局规则阅览告知(账号级|不可撤回)
定位:用户首次进入平台,阅览《用户服务协议》《隐私政策》,属于平台的法定告知义务,不属于个人信息处理同意,依法不支持撤回。
✍️合规修正(规避“终身授权”表述风险) L1知悉状态并非终身有效:在协议无重大变更前提下持续有效。
当隐私政策、服务协议发生处理目的、处理方式、收集信息种类重大变更,需要重新弹窗,让用户审阅确认。
单纯文字勘误、排版优化、非结构性调整,不需要重新弹窗。
用户如果不想继续使用线上实名服务,不需要操作L1,仅撤回对应就诊人的L2/L3/L4专项授权即可。
(二)L2 实名就医信息授权(就诊人粒度|可独立撤回)
授权范围:姓名、手机号、身份证号、就诊卡号等实名信息,用于线上绑卡、挂号、线上查阅诊疗档案。
撤回入口:个人中心 — 隐私授权管理 — 对应就诊人卡片
撤回后效果
- 该就诊人不能新增线上预约、线上查看检查报告和诊疗记录;
- 已经预约成功的号源仍然有效,可以正常线下就诊;
- 线上关闭查询权限 ≠ 剥夺法定病历查阅权。用户仍然可以通过医院线下窗口,依法申请查阅、复制病历资料;
- 同一账号下其他就诊人的授权状态,完全不受本次操作影响;
- 小程序缓存的实名信息清空脱敏;医院法定病历依法永久留存。
(三)L3 预问诊高敏感医疗信息授权(就诊人粒度|可独立撤回)
授权范围:病史、过敏史、既往史、家族史等高敏感医疗信息,仅用于本次预问诊辅助诊疗,属于可选增值服务。
💡核心合规优化 撤回L3之后,预问诊按钮不置灰、不隐藏。用户点击该功能时,再按需唤起专项授权弹窗,不需要手动进入设置页恢复授权。
撤回后效果
- 完全不影响线上挂号、预约、线下就诊、报告查询;
- 未提交保存在小程序内的预问诊草稿,即时删除;
- 已经提交、归入正式病历的问诊信息,依法留存,不支持线上删除。
(四)L4 未成年人监护人专项授权(未满14周岁|可独立撤回)
授权定位:未成年人线上就医的前置合规条件,由监护人自主声明监护身份、单独同意,不能复用成人授权。
撤回联动规则撤回L4后,该未成年人的L2、L3线上权限同步失效,无法新增线上挂号、预问诊、线上查阅病历。
🎯体验优化,杜绝批量弹窗骚扰 L4重新同意通过之后,不会自动连续弹出L2、L3弹窗。仅当用户后续主动点击挂号、预问诊业务时,按需单独唤起对应的授权弹窗。
权益兜底已预约号源正常有效,线下诊室诊疗不受线上授权状态限制;监护人可到线下窗口,依法查阅、复制未成年人病历。
四、关键合规升级:区分「撤回同意」与「删除个人信息」
很多医疗平台的典型漏洞,就是把这两项法定权利混为一谈,不能满足《个保法》第四十五条、第四十七条的要求。
1. 撤回同意(场景权限开关)
作用于未来的信息处理行为,停止后续收集、使用该场景下的个人信息;清理小程序临时数据、草稿信息;不溯及既往,不删除法定病历。
2. 删除个人信息(独立法定权利)
在隐私授权管理页面,新增【申请删除个人信息】独立入口,走人工核验工单流程。
页面需要明确公示:
医疗病历属于法定文书,受医疗卫生法规约束,部分信息无法直接删除。医院收到申请后,核验身份并依法评估,之后向用户答复处理结果。
五、产品交互统一规范(合规+体验双达标)
-
入口可见化
隐私授权管理放在个人中心一级菜单,不折叠、不深埋,满足监管“便捷撤回”的核查要求。
-
无捆绑、无默认勾选、无强制同意
所有敏感授权,都需要用户手动主动确认。
-
业务入口不锁死
撤回授权之后,功能入口正常展示;只在触发业务动作时校验权限,按需弹出授权提示。
-
公开内容永久可用
科室介绍、专家简介、公告等公开信息,不受任何授权状态影响。
六、审计日志合规留存(网信核查必查项)
所有同意、撤回、协议版本更新操作,全部写入服务端不可篡改日志,保存时长不少于3年。
日志包含字段: 账号标识、就诊人ID、授权层级、操作类型、服务端时间戳、文案版本、客户端来源、操作结果。
重点:同意记录和撤回记录双向留存,互不覆盖,形成完整可追溯的合规链路。
七、方案落地价值与合规总结
这套分层撤回方案,一次性解决医疗线上平台六大高频违规问题: ✅ 解决一揽子捆绑授权、概括性同意违规 ✅ 解决重复弹窗、重复勾选这类形式化授权问题 ✅ 解决撤回同意一刀切,锁死挂号核心服务 ✅ 解决高敏感医疗信息和核心服务强制捆绑 ✅ 补齐未成年人独立监护同意、独立撤回机制 ✅ 厘清撤回同意与删除个人信息的法定边界
本方案完全贴合现行法律、国家标准以及网信专项核查口径,适配医院APP、服务号、小程序多场景。可直接用于开发落地、合规自查、迎检准备,是当前医疗知情同意与撤回机制的优选合规架构。
本文仅为合规技术落地研究方案,不构成法律意见。落地实施前,请结合本单位法务审核意见以及属地监管要求,按需调整。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:小话安全 小话安全
小话安全《医疗健康类APP/服务号/小程序个人信息撤销同意合规落地实施方案》